国家刚预警的Sorry勒索病毒盯上Linux服务器,你的群晖就是一台:护住全家相册的自查清单

源自7位全网作者

16:23

前几天,国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室联合发布预警:我国境内已出现多起"Sorry"勒索病毒攻击案例。央视网这种病毒入侵后会加密设备里的全部重要文件,统一加上".sorry"后缀,再留下一封勒索信。央视网、央视财经都做了跟进报道。

很多群晖用户刷到这条新闻时没意识到一件事:这次预警点名的攻击对象,是"公网上的Linux服务器"。微博而你家里那台24小时开机的群晖,就是一台普通家庭里最常见的Linux服务器。

先说结论:不用恐慌,但别觉得与你无关

截至本文发稿,没有公开证据表明Sorry病毒正在针对性攻击群晖DSM,官方预警的主要受害对象是企业服务器。这一点必须先讲清楚,不搞恐慌营销。

但是,Sorry病毒赖以入侵的三条通道——弱口令、公网暴露的服务、没修补的系统漏洞——对群晖NAS同样成立。只要你中过下面任何一条,就值得把本文看完:

  • 为了在外网访问NAS,做过DDNS+端口映射,把DSM的5000/5001端口直接暴露在公网

  • 没开两步验证,账号密码比较简单,或者多个平台密码通用

  • DSM很久没更新,安全更新设置的是"手动"

  • Docker里跑了一堆容器,开了一堆端口,有些早就不用了

一台弱口令+公网暴露的NAS,和这次预警里被扫到的小服务器,在攻击者眼里没有本质区别。天融信副总裁白峻接受央视采访时说得很直白:“谁的数据值钱、谁停不起工,谁就是目标”。知乎你攒了十年的家庭照片、孩子的成长录像、收罗多年的影音素材——这些数据不值钱吗?只是对攻击者来说,单个家庭用户的"性价比"不如企业罢了,不代表扫描器会绕过你。

两个误区,先掰过来

误区一:“勒索病毒只打企业,家用NAS没人攻击。”

这次预警里,实际中招最多的是中小企业——单笔赎金不高,但防护普遍薄弱、基数庞大。知乎勒索软件的攻击逻辑是全网段扫描,扫描器不分辨你是公司还是家庭,只分辨"能不能进"。今年7月就有社区用户发帖讲述家里NAS被加密的经历:某天早上发现所有文件名全变了,后面跟着一串乱码扩展名,桌面多了一份英文勒索通知。小红书3月份B站也有群晖用户发布被黑后的亲历视频,播放量两三万,评论区和收藏区一片"今晚就去改设置"。哔哩哔哩NAS被勒索不是理论风险,是已经发生在家用设备上的事。

误区二:“我组了RAID 1,硬盘坏了数据都不丢,很安全。”

RAID防的是"硬盘物理损坏",防不了"文件被加密、被删除"。勒索病毒加密你的文件时,RAID会忠实、实时地把加密结果同步到每一块镜像盘上,两块盘一起沦陷。冗余从来不是最后一道防线,与在线环境隔离的备份才是。

国家刚预警的Sorry勒索病毒盯上Linux服务器,你的群晖就是一台:护住全家相册的自查清单

今晚10分钟自查清单

以下操作全部在DSM里完成,按优先级排好了:

1. 把DSM和所有套件更新到最新版。控制面板→更新和还原,顺手把"自动安装DSM更新"勾上(至少勾安全更新)。再从套件中心打开Security Advisor(安全顾问)跑一次扫描,它会把弱密码、暴露服务这类问题直接列出来。

2. 开启两步验证(2FA)。右上角头像→个人设置→账户→两步验证。如果今晚只做一件事,就做这个。弱口令爆破是勒索病毒最常用的入侵方式,2FA是它最难绕过的一扇门。

3. 开启自动封锁。控制面板→安全性→账户→自动封锁,登录失败若干次即封锁来源IP。顺便看一眼封锁列表,如果里面躺着大量陌生境外IP,说明你的NAS早就在别人的扫描视野里了。

国家刚预警的Sorry勒索病毒盯上Linux服务器,你的群晖就是一台:护住全家相册的自查清单

4. 检查公网暴露面。做过端口映射的,把DSM默认的5000/5001改掉,关闭HTTP只留HTTPS;更稳妥的做法是撤掉公网映射,外网访问改用QuickConnect中继,或者WireGuard/Tailscale这类VPN方案。慢一点,但门是关着的。

国家刚预警的Sorry勒索病毒盯上Linux服务器,你的群晖就是一台:护住全家相册的自查清单

5. 停用默认admin账户。禁用或改名,新建一个自己的管理员账户,日常操作用普通权限账户。默认账户名等于把锁眼的位置告诉了扫描器。

6. 清点Docker容器。不用的容器停掉,不需要的端口映射删掉。每一个对外端口都是一扇门,门越少越安全。

真正的兜底:快照+异地备份

上面做的是"不让它进来"。但安全没有百分之百,安全行业应对勒索病毒的共识就八个字:预防为主,备份兜底。DSM给的对应工具是两个:Snapshot Replication(快照)和Hyper Backup(异地备份)。

Snapshot Replication(快照)。只要你的存储空间是Btrfs(近几年的+系列机型基本都是),打开快照套件,对重要共享文件夹设一个计划:每天快照,保留7天以上。快照只记录变化量,不怎么占空间;一旦文件被加密,直接回滚到感染前的时间点,恢复速度以秒计。知乎DSM 7.2之后还支持不可变快照:锁定期内,即使管理员账号被攻破,快照也改不了、删不掉——这个功能几乎是为勒索场景量身定做的。知乎

Hyper Backup(异地备份)。注意一个关键事实:快照和原数据在同一台NAS上,整机硬件故障、被搬走,快照一起没了。知乎所以还要用Hyper Backup把重要数据备份到USB外接硬盘、另一台NAS或者Synology C2这类云端,并开启版本备份。

两者组合就是圈子里公认的防勒索公式:快照解决"秒级恢复",异地备份解决"机没了数据还在"。官方预警里的防护建议,落到群晖上就是这两步。

国家刚预警的Sorry勒索病毒盯上Linux服务器,你的群晖就是一台:护住全家相册的自查清单

万一真中招了怎么办

三步,顺序别乱:

第一步,立刻断网。网线或者在路由器上禁掉这台设备,阻止加密继续扩散,也阻止数据被外传——现在的勒索病毒普遍是"窃取+加密"双重勒索,不交钱就威胁公开数据。知乎

第二步,不要付赎金。勒索病毒用对称加密+非对称加密的组合,解密密钥只在攻击者手里,安全人员拿到完整病毒样本做逆向,也还原不出钥匙。知乎付钱既不保证拿回数据,还可能被二次勒索。

第三步,动用你的兜底。有快照,直接回滚;有Hyper Backup,从备份版本恢复。如果两样都没有——这才是今晚这篇文章真正的意义:别让那一天到来时,你只剩下一个付钱或者认命的选项。

最后补两句:别乱装来路不明的套件和"一键脚本",那本身就是风险源;备份配置好之后,找时间做一次恢复演练,从来没恢复过的备份不是备份,是心理安慰。

预防的成本是一个晚上,补救的成本是一整个家庭相册。今晚,打开你的DSM,照着这份清单过一遍。

内容由AI生成

精选参考来源

1. 【网络安全预警:#Sorry勒索病毒正在国内传播#】#我国出现多起Sorry勒索病毒攻击案例#近日,国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室联合发布安全预警,我国境内已出现多起“Sorry”勒索病毒攻击案例。该病毒入侵后会加密用户设备内全部重要文件,统一追加“Sorry”后缀,同时留存勒索信。不同于普通恶意程序需要用户手动点击、授权安装,“Sorry”勒索病毒可借助系统漏洞实现无感入侵,隐蔽性、攻击性更强。记者走访网络安全专家,通过实景测试完整还原病毒加密、勒索的全流程。专家表示,这次的勒索病毒,与以往大多数需要欺骗网民主动安装的程序不同,而是通过系统漏洞,直接登录服务器,入侵过程用户毫无感知。 央视网的微博视频

2. 我国境内发现多起“Sorry”勒索病毒攻击事件

3. 天融信接受央视采访:“Sorry”勒索病毒主攻企业,要坚持预防为主、检测为辅、备份兜底

4. 勒索病毒现在不攻击大企业,改扫你家NAS

5. 【南宫忆羽】群晖被黑以后,消失的她们

6. 被勒索加密后秒级恢复?聊聊群晖快照和Snapshot Replication

7. 群晖再次入围Gartner!群晖 NAS为企业筑造数据安全防线,深受全球用户信赖

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章